【注意】キムスキーのサプライチェーン攻撃が深刻化、新手法でサイバーセキュリティを突破!
キムスキーによるサプライチェーン攻撃のニュース概要
北朝鮮のハッカー集団であるキムスキーが、韓国のグループウェア企業を長期間にわたり侵害し、その顧客組織へ侵入していたことが判明しました。韓国のセキュリティ企業であるエンキホワイトハットが2026年7月に公開した分析によると、攻撃者はこれまで未知だったリナックス向けバックドアであるバードトロイとドライブトロイを使用しています。これらはグーグルドライブや、監視が困難な通信プロトコルであるHTTP3を利用して司令サーバーと通信を行います。
攻撃者は脆弱性を悪用したサーバーへの侵入や、従業員へのソーシャルエンジニアリングを通じてベンダーのネットワークに潜入しました。その後、認証情報を奪取し、顧客のサーバー環境へ不正アクセスを試みています。バードトロイはUDPベースのクィックを利用することで従来のファイアウォール等の監視をすり抜け、ドライブトロイはグーグルドライブを通信経由地とすることで、正規のクラウド通信に擬態します。
こうしたサプライチェーン攻撃は、信頼関係を悪用するため検知が極めて困難です。韓国製のグループウェアを利用している組織は、多要素認証の導入や認証ログの監視を強化し、ネットワーク設定を見直す必要があります。また、公表された攻撃者の痕跡情報などを活用し、自社環境内でのマルウェアの有無を確認することが急務です。北朝鮮の諜報活動の一環として、今後も同様の手法による情報収集が継続される可能性が高いため、ベンダー管理を含めた包括的な防御策が求められます。
検知回避を狙った新マルウェアの注目ポイント
- 北朝鮮のハッカー集団「キムスキー」が韓国のグループウェア企業に長期潜伏し、顧客組織へ侵入するサプライチェーン攻撃を実施しました。
- 攻撃には、新開発のLinuxバックドア「バードトロイ」と「ドライブトロイ」が使用され、HTTP/3やGoogle Driveを悪用して検知を回避しました。
- 被害組織は認証ログの見直しやMFAの導入、ネットワークでのUDPポート443遮断など、ベンダー経由の侵害を想定した緊急対策が必要です。
サイバーセキュリティの境界防御崩壊の分析・解説
今回の事件は、単なるマルウェアの侵入にとどまらず、サイバー攻撃の戦場が「プロトコルの深淵」へ移行したことを決定的に示しています。
特にQUICやHTTP/3を悪用したBirdTroyの登場は、従来のファイアウォールやIDSといった境界防御型セキュリティの終焉を告げる警鐘です。
UDPベースの通信による検知回避は、現代のネットワーク運用において「許可されている正規のトラフィック」が、そのまま攻撃の隠れ蓑になるという構造的欠陥を露呈させました。
今後、こうした「正規サービスへの擬態」と「インフラ層の脆弱性」を突く攻撃は、AIによるコード生成で爆発的に増殖すると予測されます。
企業はベンダー管理を単なる契約上の監査ではなく、技術的な「ゼロトラスト」モデルへ即座に転換し、認証ログやサービス利用の微細な挙動監視を自動化しなければ、サプライチェーン攻撃の連鎖を防ぐことは不可能です。
次の局面では、攻撃者がクラウドAPIの制限を巧妙に回避する高度な検知逃れ技術を磨く一方で、防御側もトラフィックの復号と行動解析を統合する「次世代セキュリティ」の実装を迫られることになるでしょう。
※おまけクイズ※
Q. 記事の中で言及されている、攻撃者が検知を回避するために使用したLinux向けバックドアはどれですか?
ここを押して正解を確認
正解:バードトロイとドライブトロイ
解説:記事の概要および注目ポイントで言及されています。
まとめ

北朝鮮のハッカー集団「キムスキー」が、HTTP/3やGoogleドライブを悪用する新たな手口でサプライチェーン攻撃を仕掛けました。正規の通信に擬態する彼らの手法は、従来の境界防御を無効化する非常に厄介なものです。今後、こうした巧妙な攻撃はさらに加速すると予想されます。各企業には、ベンダーへの信頼を前提とするのではなく、多要素認証や微細なログ監視を徹底した「ゼロトラスト」な防御体制への早期転換が強く求められます。
関連トピックの詳細はこちら


